CVE-2025-8357: Luka wtyczki Media Library Assistant dla WordPress umożliwiająca usuwanie plików
Luka CVE-2025-8357 pozwala na usuwanie plików w katalogu uploads przez użytkowników z uprawnieniami autora w wtyczce Media Library Assistant.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Media Library Assistant dla WordPress do wersji 3.27 włącznie posiada lukę pozwalającą na arbitralne usuwanie plików w katalogu /wp-content/uploads. Luka wynika z niewystarczającej walidacji ścieżek plików oraz kontroli uprawnień w funkcji _process_mla_download_file, co umożliwia użytkownikom z uprawnieniami autora i wyższymi usuwanie dowolnych plików w tym katalogu.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą usunąć ważne pliki w katalogu przesyłania WordPress, co może prowadzić do utraty danych lub zakłóceń działania serwisu. W środowiskach produkcyjnych taka luka może skutkować przerwami w dostępności treści lub koniecznością przywracania plików z kopii zapasowych, generując dodatkowe koszty i ryzyko reputacyjne.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Media Library Assistant i rozważyć aktualizację do nowszej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego oraz monitorowanie i przeglądanie logów pod kątem podejrzanych działań związanych z usuwaniem plików w katalogu /wp-content/uploads/.